Согласие на обработку персональных данных (отпечаток браузера)
Этот документ появился 14.09.2026. Задача N (13.09.2026) сознательно его не создавала — тогда основанием обработки был законный интерес оператора (ст. 6 ч. 1 п. 7 152-ФЗ), для которого согласие не требуется. После разбора скрипта LeadsID (docs/LEADSID.md) основание изменилось: подробное обоснование в docs/legal/privacy.md, раздел 4. Коротко: мы поручаем обработку отпечатка браузера и действий на странице партнёрской сети на основании договора, а статья 6 часть 3 152-ФЗ прямо требует для этого согласие субъекта, если иное не предусмотрено федеральным законом:
> «3. Оператор вправе поручить обработку персональных данных другому лицу > с согласия субъекта персональных данных, если иное не предусмотрено > федеральным законом...»
— 152-ФЗ, ст. 6 ч. 3.
1. На что именно берём согласие
На обработку отпечатка браузера (canvas, WebGL, AudioContext), устойчивого идентификатора (localStorage, IndexedDB, cookie) и действий на странице, включая передачу этих данных партнёрской сети (сервис LeadsID сети Leads.su, получатель — домен fintrendsc.ru) для цели, описанной в политике обработки персональных данных, раздел 3 (различение повторных обращений).
Согласие не требуется на данные счётчика Яндекс.Метрики без отпечатка — для них основание не изменилось (законный интерес, ст. 6 ч. 1 п. 7).
2. В какой момент оно должно собираться
До запуска скрипта LeadsID, то есть до начала обработки. Это следует из общего требования части 1 статьи 9 152-ФЗ, что согласие даётся «свободно, своей волей и в своём интересе» до того, как данные начали обрабатываться, и из архитектурного факта: скрипт по коду начинает формировать идентификатор и обращаться к fintrendsc.ru сразу при инициализации (docs/LEADSID.md) — получить согласие постфактум, когда обработка уже произошла, не соответствует смыслу нормы.
Практически это значит: на страницах, где скрипт вообще загружается — витринах предложений, где стоят кнопки перехода к займу (см. docs/LEADSID.md, раздел «Скрипт грузим не везде»; отдельной страницы-шлюза /go/ для перехода в текущей архитектуре уже нет, переход идёт прямой ссылкой с самой витрины) — тег скрипта не должен подключаться, пока посетитель не дал согласие. На остальных страницах сайта (юридические страницы, справочник) скрипт не грузится вообще, и согласие там не нужно.
Как именно технически реализовать блокировку загрузки скрипта до согласия (баннер, чекбокс, конкретная вёрстка) — вне границ этого документа: это изменение в site/, а эта ревизия его не трогает. Здесь фиксируется только юридическое требование к моменту и содержанию согласия.
3. Форма согласия
Строгая письменная форма с паспортными данными (ст. 9 ч. 4 152-ФЗ) не обязательна — она нужна только «в случаях, предусмотренных федеральным законом», а такого закона для рекламного отпечатка браузера мы не нашли. Действует общее правило части 1 статьи 9:
> «Согласие на обработку персональных данных может быть дано субъектом > персональных данных или его представителем в любой позволяющей подтвердить > факт его получения форме, если иное не установлено федеральным законом. > Согласие на обработку персональных данных должно быть оформлено отдельно > от иных информации и (или) документов...»
— 152-ФЗ, ст. 9 ч. 1.
Из этого и части 1 статьи 9 («согласие... должно быть конкретным, предметным, информированным, сознательным и однозначным») следуют требования к тексту согласия:
- отдельный элемент интерфейса — не пункт внутри общего чекбокса согласия с пользовательским соглашением или политикой целиком;
- явно называет, что собирается (отпечаток браузера и устойчивый идентификатор), а не общую фразу вроде «согласен на обработку данных»;
- называет получателя — партнёрскую сеть (по аналогии с перечнем обязательных полей письменного согласия из ст. 9 ч. 4 п. 6, которая требует указывать лицо, которому поручена обработка, если для письменной формы; для небумажной формы это не обязательное требование закона, но минимизирует риск того, что согласие сочтут неинформированным);
- действие «согласен» и «не согласен» равнозначны по доступности — отказ не должен быть скрыт или технически сложнее принятия.
4. Отказ и отзыв
Отказ от согласия не блокирует доступ к сайту и к предложениям МФО — блокируется только запуск скрипта отпечатка. Это соответствует части 3 статьи 11 152-ФЗ (написана про биометрию, но выражает общий принцип, применимый здесь по аналогии): «Оператор не вправе отказывать в обслуживании в случае отказа субъекта персональных данных... дать согласие».
Отзыв уже данного согласия — по политике, раздел 6: обращение на vpotkin@yandex.ru, с оговоркой, что мы не администрируем инфраструктуру партнёрской сети и не можем гарантировать удаление данных на её сервере. Часть 2 статьи 9 152-ФЗ допускает отзыв, но напоминает, что без согласия обработка может продолжаться только при наличии оснований по п. 2–11 ч. 1 ст. 6 — таких оснований для отпечатка у нас нет (раздел 1 этого документа), поэтому отзыв согласия означает полное прекращение обработки отпечатка для этого посетителя.
5. Чего этот документ не решает
Не описывает форму согласия на обработку персональных данных в гипотетической будущей форме заявки («подобрать заём») — это отдельная задача, когда форма появится (см. политику, раздел 8). Не проверяет, содержит ли договор с Leads.su обязательные по части 3 статьи 6 условия поручения (перечень действий, обязанность конфиденциальности и т. д.) — это следует свериться с текстом договора/оферты сети, не с исходным кодом скрипта.